Cloud & IT Cert Prep · Pelajaran

Perkara yang Direkodkan oleh CloudTrail

Fahami cara setiap panggilan API pengurusan menjadi peristiwa audit.

Pelajaran 1 daripada 413 langkah

Perkara yang Direkodkan oleh CloudTrail ialah pelajaran Cloud & IT Cert Prep percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cloud & IT Cert Prep, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Jejak Audit Akaun Anda

Setiap tindakan dalam AWS ialah panggilan API, sama ada dibuat daripada konsol, CLI, SDK atau perkhidmatan lain. AWS CloudTrail merekodkan panggilan tersebut.

Ia ialah jejak audit yang menjawab soalan keselamatan penting: siapa melakukan apa, bila, dari mana dan pada sumber yang mana — asas akauntabiliti dalam akaun anda.

Perkara yang Dirakam oleh Peristiwa

Setiap peristiwa CloudTrail merekodkan butiran yang banyak: identiti yang membuat panggilan, tindakan (nama peristiwa), masa, IP sumber, parameter dan respons.

Maklumat ini mencukupi untuk membina semula dengan tepat perkara yang berlaku semasa insiden dan mengaitkan setiap perubahan dengan prinsipal tertentu.

Didayakan secara Lalai

CloudTrail secara automatik mencatat aktiviti peristiwa pengurusan selama 90 hari yang lalu dalam sejarah peristiwa, tanpa memerlukan persediaan.

Untuk pengekalan lebih lama dan kawalan penuh, anda mencipta jejak yang menghantar peristiwa ke S3 secara berterusan. Peperiksaan mengharapkan anda mengetahui perbezaan antara sejarah lalai 90 hari dengan jejak yang dikonfigurasikan.

Mencipta Jejak

Jejak menangkap peristiwa dan menghantarnya ke baldi S3 untuk penyimpanan jangka panjang, dan secara pilihan ke CloudWatch Logs untuk analisis masa nyata.

Biasanya anda mencipta jejak merentas berbilang rantau untuk seluruh organisasi supaya tiada aktiviti di mana-mana rantau terlepas daripada pengelogan. Inilah rekod kekal dan boleh ditanya yang digunakan untuk menyiasat insiden.

aws cloudtrail create-trail \
  --name org-trail \
  --s3-bucket-name my-audit-logs --is-multi-region-trail

Identiti dalam Setiap Peristiwa

Elemen userIdentity mengaitkan setiap panggilan dengan prinsipal — pengguna IAM, peranan yang diandaikan, pengguna akar atau perkhidmatan AWS.

Semasa penyiasatan, maklumat ini amat bernilai: anda boleh menjejaki tindakan mencurigakan kembali kepada bukti kelayakan dan sesi tepat yang melaksanakannya, termasuk kelayakan yang diandaikan melalui rantaian peranan.

CloudTrail berbanding CloudWatch

Kedua-duanya mudah dikelirukan. CloudTrail menjawab "siapa yang membuat panggilan API yang mana" — log audit tindakan.

CloudWatch menjawab "bagaimanakah prestasi sistem saya" — metrik, log dan penggera tentang kesihatan operasi. CloudTrail boleh menghantar peristiwa ke CloudWatch Logs, tetapi tujuan kedua-duanya berbeza.

Liputan Berbilang Rantau

Jejak satu rantau yang dikonfigurasikan dengan salah meninggalkan ruang buta yang boleh dieksploitasi oleh penyerang dengan beroperasi di rantau yang tidak dipantau.

Mendayakan jejak berbilang rantau memastikan aktiviti di semua tempat ditangkap dalam satu lokasi. AWS mengesyorkan ini sebagai asas supaya tiada rantau yang tidak diaudit.

Ketahanan terhadap Pengubahan

Penyerang yang boleh memadam log dapat menyembunyikan jejak mereka. Lindungi CloudTrail dengan pengesahan fail log (fail ringkasan membuktikan log tidak diubah) dan kunci destinasi S3 dengan dasar yang ketat serta Object Lock.

Simpan log dalam akaun berasingan supaya pencerobohan pada beban kerja tidak dapat mencapainya.

Tindak Balas Hampir Masa Nyata

Hantar peristiwa jejak ke CloudWatch Logs dan anda boleh bertindak balas hampir dalam masa nyata: penapis metrik dan penggera tercetus berdasarkan tindakan tertentu, seperti perubahan kumpulan keselamatan atau log masuk akar.

Ini menghubungkan pengelogan audit dengan pemantauan aktif, lalu mengubah rekod sejarah menjadi pengesanan langsung.

Penghantaran dan Kependaman

Jejak biasanya menghantar peristiwa ke S3 dalam kira-kira 15 minit selepas panggilan API. Ia tahan lama dan boleh dipercayai, tetapi tidak berlaku serta-merta.

Untuk tindak balas yang lebih pantas, strimkan peristiwa ke CloudWatch Logs supaya penggera boleh tercetus hampir dalam masa nyata. Ingat bahawa CloudTrail pada asasnya ialah rekod audit, bukannya sistem penggera dengan kependaman milisaat secara tersendiri.

Mengapa Ia Penting untuk Peperiksaan

CloudTrail menjadi asas kepada pengesanan, penyiasatan dan pematuhan. Banyak senario SCS-C02 bergantung pada konfigurasi yang betul, perlindungan lognya dan pertanyaan terhadap log untuk mengetahui perkara yang berlaku.

Jika soalan bertanya cara mengenal pasti siapa yang memadam sumber atau mengubah dasar, CloudTrail hampir sentiasa menjadi sebahagian daripada jawapannya.

Semakan Pantas

Ketahui tujuan CloudTrail.

Ringkasan

AWS CloudTrail ialah jejak audit akaun anda yang merekodkan setiap panggilan API bersama identiti pemanggil, tindakan, masa, IP sumber dan parameter. Secara lalai, ia menyimpan peristiwa pengurusan selama 90 hari dalam sejarah Peristiwa; cipta jejak berbilang rantau ke S3 untuk mendapatkan log yang tahan lama dan boleh dibuat pertanyaan. Ia berbeza daripada CloudWatch, yang memantau prestasi, kerana CloudTrail menjawab persoalan siapa melakukan perkara apa. Lindungi log dengan pengesahan, Object Lock dan akaun berasingan, serta alirkannya ke CloudWatch Logs untuk amaran masa nyata.

Percuma untuk bermula

Pelajari Cloud & IT Cert Prep dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
150
Pelajaran
600

Soalan Lazim

Adakah pelajaran “Perkara yang Direkodkan oleh CloudTrail” percuma?

Ya — teks penuh “Perkara yang Direkodkan oleh CloudTrail” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus Cloud & IT Cert Prep, tingkat taraf kepada CoddyKit PRO. Kursus Cloud & IT Cert Prep merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Perkara yang Direkodkan oleh CloudTrail”?

Fahami cara setiap panggilan API pengurusan menjadi peristiwa audit. Anda berlatih Cloud & IT Cert Prep menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan Cloud & IT Cert Prep?

Tiada pengalaman terdahulu diperlukan. Pembelajaran Cloud & IT Cert Prep di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Perkara yang Direkodkan oleh CloudTrail” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Perkara yang Direkodkan oleh CloudTrail
  2. Peristiwa Pengurusan, Data dan Cerapan
  3. Jejak Organisasi Merentas Akaun
  4. Membaca Rekod Peristiwa CloudTrail
← Kembali ke Cloud & IT Cert Prep